聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

威胁行动者利用一款云视频托管服务对苏富比地产运营的100多个房地产网站发动供应链攻击。攻击者通过注入恶意 skimmer 窃取敏感的个人信息。

本周,Palo Alto Networks Unit 42 的研究员发布报告指出,“攻击者将 skimmer JavaScript 代码插入视频中,不管其他人何时导入视频,其网站都会被注入 skimmer 代码。”

这种 skimmer 攻击也被称为“表单攻击”,和恶意人员在购物或电商目标网站的支付等页面中插入恶意 JavaScript 代码,收割多种有价值的信息如用户输入的信用卡详情。

攻击者攻陷苏富比的 Brightcove 账户,通过篡改可被上传并将 JavaScript自定义设置添加至视频播放器的脚本,在云视频平台播放器中部署恶意代码。

研究人员表示,“攻击者修改了所托管位置的静态脚本。下次播放器更新时,该云视频平台重新接受受攻陷文件并将其插入受影响播放器中。”研究人员表示Palo Alto 公司、该云视频服务商及苏富比三方合力删除了该恶意软件。

据称,该攻击始于2021年1月,被盗取的信息包括姓名、邮件、电话号码、信用卡信息被提取到远程服务器 “cdn-imgcloud[.]com” 中,该服务器也是2019年6月攻击 Amazon CloudFront CDN 的信息收集域名。

建议用户定期进行 web 内容完整性检查,以免账户遭接管,并密切注意潜在的社工危险。研究人员指出,“skimmer 本身非常多变,而且不断演进。当这种攻击结合云分发平台时,所造成的影响是巨大的。”

推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

NIST 发布关于使用“行政令-关键软件”的安全措施指南

NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件

SolarWinds 攻击者再次发动供应链攻击

美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了

软件供应链安全现状分析与对策建议

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

原文链接

https://thehackernews.com/2022/01/hackers-target-real-estate-websites.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

通过skimmer发动供应链攻击,苏富比地产100多个网站受影响相关推荐

  1. PHP包管理器PEAR 中爆多个缺陷可发动供应链攻击,已潜伏15年

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士团队 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的 ...

  2. 200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  3. 黑客在数十个 WordPress 插件和主题中插入秘密后门,可发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  4. 朝鲜黑客伪装成三星招聘人员诱骗安全研究员,或发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 上周,谷歌发布<威胁局势>报告指出,朝鲜国家黑客伪装成三星招聘人员,向出售反恶意软件软件的韩国安全企业的员工发送虚假工作邀约. 谷歌 ...

  5. 黑客攻陷Okta发动供应链攻击,影响130多家组织机构

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  6. Okta CEO 改口证实第三方账户受陷且影响客户,LAPSUS$扬言发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  7. SolarWinds 攻击者再次发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  8. 坐火车太无聊,我溜入微软 VS Code官方GitHub仓库,但没敢发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 本月,一名研究员披露了自己如何闯入微软 Visual Studio Code 的官方 GitHub 仓库. VS Code 的issu ...

  9. 攻击者“完全自动化”发动NPM供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为 ...

最新文章

  1. Car-eye-http-flv-module 实现nginx-rtmp-mudule HTTP方式的FLV直播功能
  2. 启动SystemServer的进程:启动各种系统服务
  3. 手写自己的MyBatis框架-Configuration
  4. react(96)--switch做判断
  5. java treemap lastkey_Java TreeMap lastKey()用法及代码示例
  6. 将可执行文件加入到系统启动项中
  7. 事业单位的生活是怎么样的?
  8. 文本视图(UITextView)占位符Swift
  9. 【CentOS 7笔记43】,防火墙和iptables filter表#
  10. 建筑师学python有用吗_建筑师为什么要学编程?
  11. Dreammail 下载与安装
  12. WIN7 64位 VS2013下载
  13. springboot 图片大小压缩
  14. 《相关性准则——大数据时代的高效能之道》一一1.6 相关性准则
  15. MySQL入门系列:查询简介(一)
  16. [渝粤教育] 西安邮电大学 金融学A 参考 资料
  17. Java 二十三种设计模式
  18. 路由器带硬盘+文件服务器,还买什么NAS 一台带有USB3.0的路由器解决家庭存储共享...
  19. vim格式化html代码
  20. 什么是脏读、不可重复读、幻读?别说你不知道

热门文章

  1. Uber从Postgres切换到MySQL
  2. session对象和applicatione对象
  3. iOS中在NavigationController的toolbar中添加Segment控件
  4. 如何使用svn客户端
  5. 欢迎转载中国网站排名
  6. Linux 内存中的Cache
  7. 浏览器兼容性小记-DOM篇(二)
  8. Win7电脑开启局域网连接和共享过程中出现的您可能没有权限使用网络资源的解决办法...
  9. c语言结构体实验报告加注释,C语言结构体实验报告.doc
  10. hibernate 一对多_为什么很多人不愿意用hibernate了?